Plugin de capture de leads en gros WooCommerce exploité dans des attaques par téléchargement de fichiers
En un coup d'œil
- CVE-2026-27540 a affecté le plugin de capture de leads en gros WooCommerce.
- Plus de 100 000 tentatives d'exploitation ont été bloquées par Wordfence.
- Patch publié le 20 février 2026 pour les versions jusqu'à 2.0.3.1.
Une vulnérabilité dans le plugin de capture de leads en gros WooCommerce a permis des téléchargements de fichiers non authentifiés, entraînant de nombreuses tentatives d'exploitation avant et après la publication d'un patch en février 2026.
La faille de sécurité, suivie sous le nom de CVE-2026-27540, était présente dans toutes les versions du plugin jusqu'à et y compris 2.0.3.1. Le problème a été résolu avec la publication de la version 2.0.3.2 le 20 février 2026. Le plugin, utilisé sur environ 6 000 sites actifs, est une extension premium pour WooCommerce.
Wordfence, un fournisseur de sécurité, a déclaré que son pare-feu avait bloqué plus de 100 000 tentatives d'exploiter cette vulnérabilité. Ces attaques ciblaient le gestionnaire AJAX du plugin, qui acceptait de manière incorrecte les paramètres d'extension de fichier des requêtes des utilisateurs, permettant aux attaquants de télécharger des fichiers PHP exécutables sans authentification.
L'activité d'exploitation était concentrée sur trois périodes principales : du 4 au 17 juin, le 1er juillet et le 30 août 2026. Pendant ces vagues, les attaquants ont tenté de télécharger des webshells, communément appelés shell.php, qui pouvaient être utilisés pour compromettre davantage les sites affectés.
Ce que montrent les chiffres
- Plus de 100 000 tentatives d'exploitation ont été enregistrées par Wordfence.
- Trois vagues d'attaques ont eu lieu : du 4 au 17 juin, le 1er juillet et le 30 août 2026.
- Le plugin comptait environ 6 000 installations actives à l'époque.
- Le patch pour la vulnérabilité a été publié le 20 février 2026.
La vulnérabilité provenait du gestionnaire de téléchargement de fichiers du plugin, qui permettait aux attaquants de modifier la liste des types de fichiers autorisés. En injectant 'php' dans la liste autorisée, les attaquants pouvaient télécharger du code malveillant directement sur le serveur. Les sites qui n'avaient pas été mis à jour vers la version 2.0.3.2 ou ultérieure restaient à risque tout au long de la période d'exploitation.
Wordfence a réagi en distribuant une règle de pare-feu de patch virtuel à ses clients Premium, Care et Response le 27 février 2026. La même protection a été mise à disposition des utilisateurs de la version gratuite le 29 mars 2026, visant à réduire le risque pour les sites non corrigés.
Selon Wordfence, les charges utiles d'exploitation comprenaient généralement un webshell PHP qui rapportait des informations sur l'hôte et fournissait une interface basée sur le navigateur pour télécharger des fichiers supplémentaires. Cela permettait aux attaquants de maintenir l'accès et potentiellement d'escalader leurs activités sur les sites compromis.
Wordfence a conseillé aux administrateurs de sites de mettre à niveau vers la version 2.0.3.2 ou plus récente, d'inspecter les répertoires de téléchargement à la recherche de fichiers PHP inattendus et de passer en revue les journaux d'accès pour des requêtes suspectes vers admin-ajax.php utilisant l'action vulnérable. Ces étapes étaient recommandées pour aider à identifier et remédier à tout accès non autorisé résultant de la vulnérabilité.
* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.